SG.hu·

Hálózati átvilágítás JavaScripttel

Internetes biztonsági szakértők felfedezték, hogyan lehet JavaScript használatával feltérképezni egy otthoni vagy céges hálózatot, és támadást indítani az ott található eszközök ellen.

Az ártó szándékú JavaScipt kód beágyazható egy weboldalba anélkül, hogy egy szokványos böngésző bármi figyelmeztetést is adna annak megtekintésekor. A SPI Dynamics szakemberei szerint a tűzfalak és más biztonsági óvintézkedések is hatástalanok maradnak, mivel a program a böngészőn belül fut.

"Felfedeztünk egy olyan technikát, amellyel átvilágíthatóvá és támadható válik a kiszemelt hálózat, illetve a benne megtalálható összes webre kötött eszköz. Ráadásul így akár a tűzfalak mögötti céges hálózatok is elérhetőek" - tájékoztatott Billy Hoffmann, az SPI Dynamics webbiztonsági cég vezető-mérnöke a ZDNet oldalán. Hoffmann szerint egy ilyen jellegű támadással a behatoló feltérképezheti az áldozat routerét, majd az elküldött utasítások segítségével akár a felhasználó vezetéknélküli internethozzáférését is engedélyezheti, és kikapcsolhat minden védelmet, de belső támadásnak látszó külső behatolások is indíthatóak egy vállalat szervei ellen.

"A felhasználó böngészője révén belső hálózatokba is be lehet törni" - nyilatkozta Jeremiah Grossmann, a webes biztonsági alkalmazásokat fejlesztő WhiteHat Security technológiai vezetője. A két vállalat szinte egyszerre fedezte fel a JavaScript alapú "hálózat-röntgent", így a héten Las Vegas-ban megrendezésre kerülő, Black Hat elnevezésű, netbiztonság-technikai eseményen megosztják egymással tapasztalataikat.

Habár a JavaScript már jóideje alkalmas ilyen jellegű támadásokra, Fyodor Vaskovich, a népszerű Nmap port scanner alkotója szerint, a biztonsági szakemberek elsősorban a webböngészők hiányosságaira koncentrálnak, mivel ezekre gyorsabban és egyszerűbben írhatók különböző ártalmas programok.

Kapcsolódó cikkek és linkek

Hozzászólások

Jelentkezz be a hozzászóláshoz.

© ThiefHu2006. 08. 08.. 17:08||#49
Akit erdekel a teljes tanulmany magyarul az megtekintheti itt: http://insecurity.hu
© wanek2006. 08. 03.. 19:39||#48
"java appletek nagyon lassuak, legalabbis amiket en lattam, cgi, asp, perl ... megatobbi nem kell." - szerintem nagyon nem vagy képben. A Java applet a gépeden fut (és a Java szerintem is nagyon lassú), a "cgi, asp, perl" pedig a szerveren, aminek az eredménye a képernyõdön megjelenik, de a felhasználónak ebbõl a szempontból lényegtelen, hogy a szerveren mi fut.
© Dj Faustus2006. 08. 03.. 18:50||#47
"...ami a forma es a tartalom elvalasztasat illeti - hat az adat pl. mysql adatbazisba kerul a format meg lehet varialni"
Csak itt a tartalom és a forma szétválasztásáról, nem az az adatbázisban tárolt adat és a felhasználó által böngészhetõ tartalom szétválasztásáról volt szó.
Két különbözõ dolog.

"cgi, asp, perl ... megatobbi nem kell."
HTML-bõl nem fogod elérni az adatbázist...

"Ami a tablakat illeti - minden bongeszoben egyforman nez ki"
1. Hogy táblázatos oldalszerkezetet használsz, annak az az oka, hogy a HTML nyev eredetileg nem arra lett kitalálva, amire mostanság használják - azaz layout-ok készítésére. Ez menti meg egyedûl a táblázatokat - a régi böngészõk - de szerencsére nem sokáig.
2. Jelenleg arra felé halad a trend, hogy minden egyes taget arra használjanak, amire való. Táblázatot táblázatos adatok megjelenítésére, CSS-t a formázásra.
3. Vajon miért beszélnek egyre inkább szakmai fórumokon (kis hazánkban például a Weblabor) egyre többet a táblázatos oldalszerkezet elhagyásáról? CSS-redesign-ról? Szemantikusságról? Akadálymentességrõl?
Miért nem ennek ellenkezõje (igénytelenség, nem-törödömség) a húzóerõ? Miért nem ezekrõl tartanak konferenciát, adnak ki szakkönyveket? Ja, mert a webes nyelvek fejlõdnek!
© vaddiszno2006. 08. 03.. 17:45||#46
...ami a forma es a tartalom elvalasztasat illeti - hat az adat pl. mysql adatbazisba kerul a format meg lehet varialni .... gondolom a tartalmat nem text fileokban tartjatok ... ott a Joomla meg a tobbiek. Es ami a server terheltseget illeti, php-ban is lehet optimalizalni a kodot, erre az egyik rossz pelda a Typo3. Ami az internetes vasart illeti, mondjuk ott rendelek, de a fizetest nem ott bonyolitom le. En meg a bankoknak a webes szolgaltatasait se hasznalnam. Az emberkek egy rakas scriptet hasznalnak , de a nagyresze az oldal pofazmanyat befojasolja, vagy felmegoldasokat nyujt ... java appletek nagyon lassuak, legalabbis amiket en lattam, cgi, asp, perl ... megatobbi nem kell. Ami a tablakat illeti - minden bongeszoben egyforman nez ki, a css deklaracios reszerol meg irtak mar elottem ... de az kimaradt h mennyit kell bogozgatni h egy par ablakot/cellat normalisan elhelyezz ... a tablaknal meg minimalis energiaval szep dolgokat lehet kihozni - table bg + cell bg + kep a cellaba, esetleg meg page bg ... es persze minden darabka minden bongeszoben a helyen van. Azzal mondjuk egyetertek h mega-siteoknal/portaloknal nem szamit a design, de a tobbieknel biza sokat nyom a latban.
© wanek2006. 08. 03.. 03:37||#45
"Mégis rengetegen fejlesztenek pl. ActiveX-es alkalmazásokat intranetre - ami alapból csak IE-n mûködik" - itt van az igénytelenség remek mintapéldája. Egy webes alkalmazást azért készítenek webesre, mert akkor a kliens oldalon egy gyengébb gép is elegendõ, amin elmegy egy böngészõ. Ez egyben elvileg platformfüggetlenséget is eredményezne. Persze nem úgy, hogy csak szutyok msie-activex-windows alatt mehet, mert azzal csak adtak a szarnak egy pofont.

"Ha sûrûn van használva a Windows Update (ami azért elvárható dolog - mármint az operációs rendszer frissítéseinek rendszeres telepítése), akkor az IE 5-nek is illett volna frissülnie IE 6-ra..." - na persze. Ismerjük a taktikát. Ha egy biztonsági rést egy harmadik cég befoltoz, akkor jön egy update, ami további hibákat eredményez, vagy nemkívánatos dolgokat csempész az ember gépére (lásd az eredetiségvizsgálat árulkodó tevékenységét, amire szerencsére fény derült. És még ki tudja, mennyi ilyen árulkodó van? Pontosabban: lehet tudni egy jópár beépített "kémprogramról". WMP, MSIE, ActiveSync, Outlook, stb.). Köszi, de nem kérek belõle. Ez így egy végtelennek tûnõ mókuskerék, amibõl még idõben ki kell szállni.

"Bûn, de édes bûn." - én inkább keserû pirálának nevezném.

"Mégis rengetegen fejlesztenek pl. ActiveX-es alkalmazásokat" - Egy klasszikus mondás erre: "Többmilliárd légy nem tévedhet! Együnk szart!"
© wanek2006. 08. 03.. 03:20||#44
Beidézhetted volna a továbbiakat is, és akkor ilyen népi "bölcsességeket" nem tudtál volna elsütni.
© Dj Faustus2006. 08. 03.. 02:45||#43
""A fejlesztõ cég felmérte/megkapta-e, hogy a cég milyen verziójú szoftvereket használ?" - minek azt tudni?"
Azért hogy ne kerüljön a fejlesztõ/a felhasználó zûrös helyzetbe.
Például más-más motor kell egy lemezjátszóba és egy porszívóba. Mindkettõ elektromos motor, mégis más elvárások vannak velük szemben.
© Dj Faustus2006. 08. 03.. 02:38||#42
" biztos a legfrissebb Mozilla volt rajta. Szóval mennie kellett volna, ha a kritérium a "legfrissebb"."
Ha sûrûn van használva a Windows Update (ami azért elvárható dolog - mármint az operációs rendszer frissítéseinek rendszeres telepítése), akkor az IE 5-nek is illett volna frissülnie IE 6-ra...

"Egy ilyen böngészõre fejleszteni a legnagyobb felelõtlenség. Én azonnali hatállyal világgá zavartam volna azt, aki olyan webes alkalmazást készít, ami csak a szutyok msie alatt megy."
Mégis rengetegen fejlesztenek pl. ActiveX-es alkalmazásokat intranetre - ami alapból csak IE-n mûködik. Miért? Mert egyszerûen integrálható a Windowsos alkalmazásokhoz.

"de bûn olyan alkalmazást készíteni, ami csak egy meghatározott böngészõvel megy."
Bûn, de édes bûn. Lásd az ActiveX-re tett megjegyzésem.
© wanek2006. 08. 03.. 01:38||#41
"És mivel ez egy céges/oktatási intézményes alkalmazás lehetett, elvárható lett volna a webböngészõ legfrissebb változatának használata (biztonsági frissítésekkel egyetemben)." - biztos a legfrissebb Mozilla volt rajta. Szóval mennie kellett volna, ha a kritérium a "legfrissebb".
Mellékesen megjegyezném, hogy pont a mikrofos volt az, ami - különbözõ biztonsági problémák miatt - állandóan azt javasolta a felhasználóknak, hogy ezt, meg azt a funkciót kapcsolják ki, bizonyos dolgokat ne engedélyezzenek, stb. Nos, ha ezt az ember megtette, akkor egy olyan nulla tudású böngészõje maradt, ami gyakorlatilag semmire sem volt alkalmas. Egy ilyen böngészõre fejleszteni a legnagyobb felelõtlenség. Én azonnali hatállyal világgá zavartam volna azt, aki olyan webes alkalmazást készít, ami csak a szutyok msie alatt megy. A hozzá nem értés magasiskolája.

"A fejlesztõ cég felmérte/megkapta-e, hogy a cég milyen verziójú szoftvereket használ?" - minek azt tudni? Olyat kell csinálni, ami minden elterjedt böngészõvel megy. Az elterjedtséget úgy határoznám meg, hogy ami (ha csak magyarországi felhasználóknak készül) Magyarországon 1%-osnál nagyobb "piaci részesedéssel" rendelkezik. Persze lehet vitatkozni a százalékon, de bûn olyan alkalmazást készíteni, ami csak egy meghatározott böngészõvel megy.
© Dj Faustus2006. 08. 02.. 13:44||#40
"van rajta egy ie5, mire a válasz, ja azzal sem megy 6.0 xxxx kell neki!"
Valószínûleg akkor már létezett az IE 6-os változata.
És mivel ez egy céges/oktatási intézményes alkalmazás lehetett, elvárható lett volna a webböngészõ legfrissebb változatának használata (biztonsági frissítésekkel egyetemben).

"Na ennyit a javaról meg a kompatibilitásról."
Ez most javas, vagy javascriptes alkalmazás volt?
A fejlesztõ cég felmérte/megkapta-e, hogy a cég milyen verziójú szoftvereket használ?